0% ont trouvé ce document utile (0 vote)
5 vues3 pages

ISO 27001:2022 Contrôles et Recommandations

Transféré par

Abdelilah Ait Baha
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
5 vues3 pages

ISO 27001:2022 Contrôles et Recommandations

Transféré par

Abdelilah Ait Baha
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats DOCX, PDF, TXT ou lisez en ligne sur Scribd

Contrôles de l'Annexe A de l'ISO 27001:2022 avec Actions Recommandées

Type Contrôles ISO


Résumé du Description Contrôles Actions
Couche de 27001
risque du risque existants Recommandées
risque pertinents
Renforcer la
formation sur les
menaces de
Applications Authentification phishing, mettre
8.5 Secure
Vol de compromises forte (MFA en œuvre des
Couche Authentication,
données volent des C FIDO2 OAuth alertes en temps
d'Application 8.24 Use of
personnelles données 2.0) chiffrement réel pour les
Cryptography
sensibles (TLS AES) accès anormaux,
effectuer des
audits de sécurité
réguliers.
Implémenter une
passerelle API
sécurisée,
8.5 Secure effectuer des
Authentification
API exposées Authentication, tests de
Accès non forte (MFA
Couche sans 5.15 Access pénétration
autorisé aux C OAuth 2.0)
d'Application protection Control, 5.16 réguliers, utiliser
API contrôle d'accès
suffisante Identity des solutions de
(RBAC LDAP)
Management gestion des
identités et des
accès avancées
(IAM).
Mettre en place
des plans de
réponse aux
Protection anti- 8.14
Applications incidents DDoS,
DDoS Redundancy of
mobiles et tester
Attaques (Cloudflare Information
Couche API ciblées régulièrement les
DDoS sur D AWS Shield) Processing
d'Application par des capacités de
applications redondance Facilities, 8.20
attaques redondance,
(HAProxy Network
DDoS surveiller en
clustering) Security
continu les
performances du
réseau.
Activer la
journalisation
des accès,
Segmentation réaliser des
Accès non 8.20 Network
Accès non réseau (VLAN audits de sécurité
Couche autorisé aux Security, 8.24
autorisé aux C firewall) périodiques,
d'Analyse serveurs de Use of
serveurs chiffrement renforcer les
stockage Cryptography
(AES TLS) configurations de
pare-feu et de
segmentation
réseau.
Type Contrôles ISO
Résumé du Description Contrôles Actions
Couche de 27001
risque du risque existants Recommandées
risque pertinents
Mettre en place
des politiques de
confidentialité
strictes, effectuer
Données
Chiffrement 8.24 Use of des évaluations
Fuite de sensibles
Couche (AES TLS) Cryptography, d'impact sur la
données lors fuitées C
d'Analyse contrôle d'accès 5.15 Access protection des
du traitement pendant le
(RBAC LDAP) Control données,
traitement
surveiller et
journaliser les
accès et les
traitements.
Effectuer des
tests de
restauration de
Redondance 8.14 sauvegarde
(clustering Redundancy of réguliers,
Défaillances
Pannes VMware Information maintenir un
Couche matérielles
matérielles des D vSphere) Processing inventaire précis
d'Analyse des serveurs
serveurs sauvegardes Facilities, 8.13 du matériel,
de traitement
régulières Information planifier et
(backup) Backup exécuter des
mises à jour et
des entretiens
préventifs.
Mettre en œuvre
des politiques
d'accès réseau
strictes, utiliser
Accès non 8.20 Network
Accès non Chiffrement des solutions de
Couche autorisé aux Security, 8.24
autorisé au C (VPN TLS détection et de
Réseau ressources Use of
réseau LAN IPsec) prévention des
réseau LAN Cryptography
intrusions,
segmenter le
réseau pour
limiter les accès.
Renforcer les
capacités de
surveillance du
Dispositifs anti- 8.14
réseau, mettre en
DDoS Redundancy of
Attaques Attaques place des
(Cloudflare Information
Couche DDoS sur DDoS systèmes de
D AWS Shield) Processing
Réseau l'infrastructure perturbant le détection précoce
redondance Facilities, 8.20
réseau réseau des attaques,
(load balancing Network
entraîner le
clustering) Security
personnel sur la
réponse aux
incidents.
Type Contrôles ISO
Résumé du Description Contrôles Actions
Couche de 27001
risque du risque existants Recommandées
risque pertinents
Mettre en place
des solutions de
gestion des
identités pour les
Chiffrement dispositifs IoT,
8.24 Use of
Couche de Accès non (AES TLS) surveiller en
Capteurs IoT Cryptography,
Source de autorisé aux C authentification temps réel les
compromis 8.5 Secure
Données capteurs IoT forte (MFA accès aux
Authentication
FIDO2) capteurs,
effectuer des
mises à jour
régulières des
firmwares.
Planifier des
opérations de
7.13
maintenance
Surveillance Maintenance of
préventive, créer
Capteurs IoT (Nagios ELK Equipment, 6.3
Couche de Défaillance des redondances
critiques Stack) Information
Source de des capteurs D pour les capteurs
tombant en maintenance Security
Données IoT critiques, former
panne régulière Awareness,
le personnel à la
(préventive) Education and
maintenance et
Training
aux réparations
d'urgence.
Mettre en œuvre
des mécanismes
de vérification
des données,
Vérification des utiliser des
Manipulation 8.24 Use of
données algorithmes de
Couche de des données Données des Cryptography,
(signatures chiffrement
Source de collectées par capteurs IoT I 8.21 Security
numériques robustes,
Données les capteurs altérées of Network
validation des surveiller et
IoT Services
données) auditer les
données
régulièrement
pour détecter les
altérations.
En appliquant ces actions recommandées en complément des contrôles ISO 27001, l'hôpital peut
non seulement se conformer aux normes de sécurité de l'information, mais aussi améliorer sa
posture de sécurité de manière significative.

Vous aimerez peut-être aussi